CVE-2024-9223: WPDash Notes - nieautoryzowany dostęp do komentarzy
WPDash Notes do wersji 1.3.5 pozwala użytkownikom Subskrybenta na dostęp do prywatnych komentarzy. Zalecana aktualizacja wtyczki i monitorowanie systemu.
- CVSS
- 4.3 MEDIUM
- EPSS
- 28.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPDash Notes dla WordPressa do wersji 1.3.5 ma lukę umożliwiającą użytkownikom z poziomem Subskrybenta i wyższym dostęp do komentarzy na dowolnych wpisach, w tym prywatnych, chronionych hasłem oraz szkicach. Luka wynika z braku odpowiedniej weryfikacji uprawnień w funkcji 'wp_ajax_post_it_list_comment'.
Wpływ biznesowy
Atakujący z minimalnym poziomem dostępu mogą uzyskać wgląd w komentarze, które normalnie powinny być niedostępne, co może prowadzić do wycieku poufnych informacji i naruszenia prywatności. Może to wpłynąć na reputację firmy oraz wymagać dodatkowych działań audytowych i zabezpieczających.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki WPDash Notes do najnowszej wersji, w której luka została częściowo załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkowników do poziomu Subskrybenta i wyższego oraz monitoruj logi pod kątem nietypowych działań. Przeprowadź przegląd uprawnień i rozważ dodatkowe zabezpieczenia dostępu do komentarzy.